ТОП-10 изменений в защите персональных данных в Казахстане 2026
ААйболат Ахметов
Журналист DATAPRESS.KZ

В 2026 году защита персональных данных в Казахстане ужесточается по трём направлениям: согласие на обработку, ответственность за нарушения и требования к безопасности хранения. Эти изменения важны для компаний, госорганов и сервисов, которые работают с ИИН, контактами, биометрией и другой чувствительной информацией. Базовые права граждан и обязанности операторов закреплены в Законе РК «О персональных данных и их защите» и подзаконных актах на adilet.zan.kz и gov.kz.
Если коротко, рынок движется к более жёсткой модели: данных собирают меньше, согласие оформляют строже, а за утечки и неправомерную обработку платят дороже. Для бизнеса это означает пересмотр форм согласия, политик хранения, доступа сотрудников и технической защиты. Для пользователей — больше контроля над тем, кто и зачем использует их данные.
Ключевые факты
- 10 изменений — в таком формате удобнее смотреть, что уже влияет на бизнес-процессы в 2026 году.
- В фокусе — согласие, штрафы, шифрование и права субъектов данных.
- Для компаний критичны не только юридические формулировки, но и настройка ИТ-систем: доступы, журналы действий, резервные копии.
- Официальную базу можно проверять в adilet.zan.kz, а общие разъяснения — на gov.kz.
1. Согласие на обработку данных станет жёстче
Согласие остаётся центральным условием обработки персональных данных, и в 2026 году к его оформлению предъявляют более строгие требования. Это касается онлайн-форм, мобильных приложений, договоров, CRM и колл-центров, где согласие часто прячут в длинном тексте. По Закону РК «О персональных данных и их защите» согласие должно быть конкретным и информированным; для компаний это означает пересмотр пользовательских сценариев и отдельных галочек под разные цели обработки.
Что это меняет на практике
Компании должны разделять согласие на маркетинг, исполнение договора, рассылки и передачу третьим лицам, если эти действия не связаны между собой. В противном случае риск признания согласия некорректным растёт, а вместе с ним — риск претензий со стороны уполномоченных органов. Для пользователя это плюс: он точнее видит, на что разрешает доступ. Для бизнеса это значит, что старые шаблоны согласий в 2026 году лучше не использовать без проверки.
2. Штрафы за нарушения становятся ощутимее
Ответственность за нарушения в сфере персональных данных в 2026 году оценивается жёстче, а максимальные санкции по отдельным составам могут доходить до 5 млн ₸ по актуализированным требованиям и практике применения. Это особенно важно для компаний, которые хранят большие массивы клиентских данных и работают с подрядчиками. Источник для сверки состава правонарушений — КоАП РК и актуальные редакции на adilet.zan.kz.
Для бизнеса это не абстрактная угроза. Один неверно настроенный доступ в CRM, незащищённый файл с базой клиентов или отсутствие порядка в согласиях может превратиться в проверку и штраф. Для сотрудников это означает, что простая пересылка таблицы через личный мессенджер уже не выглядит безобидной.
«Персональные данные должны обрабатываться на законной и справедливой основе» — Закон РК «О персональных данных и их защите», adilet.zan.kz.
3. Шифрование данных переходит из рекомендации в обязательную практику
В 2026 году шифрование становится не просто технической мерой, а базовым стандартом защиты персональных данных. Это касается баз данных, бэкапов, облачных хранилищ, каналов передачи и архивов, где содержатся ИИН, телефоны, адреса и иные идентификаторы. На практике компании ориентируются на требования информационной безопасности и внутренние политики, которые должны быть согласованы с законодательством и общими рекомендациями госорганов.
Если данных много, слабое место обычно не в самом сервере, а в доступе к нему. Поэтому шифрование без контроля ключей и ролей мало что даёт. Самый рабочий сценарий для 2026 года — сочетать шифрование, ограничение прав доступа и регулярный аудит журналов.
4. Права граждан на доступ и удаление данных расширяются в применении
Граждане в Казахстане уже имеют право запрашивать доступ, исправление и удаление своих данных, а в 2026 году эти механизмы применяются строже и чаще проверяются на практике. Это важно для всех, кто пользуется банками, маркетплейсами, медицинскими сервисами, доставкой и государственными цифровыми услугами. На практике запросы на удаление и уточнение данных должны обрабатываться в установленные сроки, а компания — уметь подтвердить, что выполнила обращение.
Для пользователя это означает более понятный контроль над цифровым следом. Для компании — необходимость иметь процесс, а не импровизацию: кто принимает запрос, кто проверяет личность заявителя, кто удаляет данные и кто фиксирует результат. Иначе формальное право остаётся на бумаге.
5. Хранение данных привязывают к цели, а не к привычке
В 2026 году компании всё чаще обязаны объяснять, зачем они продолжают хранить персональные данные, если бизнес-цель уже достигнута. Это особенно заметно в e-commerce, HR, логистике и сервисах с историей заказов. Нормальная логика здесь простая: данные не должны лежать «на всякий случай» бесконечно, если для них больше нет законной цели обработки.
Для практики это означает ревизию сроков хранения, архивов и резервных копий. Компании, которые не проводят такую чистку, накапливают не только технический мусор, но и юридический риск. Чем меньше лишних данных, тем ниже цена утечки и тем проще объяснить законность обработки.
6. Передача третьим лицам требует более прозрачной фиксации
Передача персональных данных подрядчикам, курьерским службам, колл-центрам и облачным провайдерам в 2026 году требует более чёткого документирования. Сам по себе аутсорсинг не запрещён, но компания должна понимать, кому именно и на каком основании передаются данные, какие меры защиты применяет подрядчик и как контролируется его работа. Это особенно важно для бизнеса, который подключает внешние CRM, аналитические сервисы и SaaS-платформы.
Практический вывод простой: договоры с подрядчиками должны содержать не общие фразы, а конкретику о целях, объёме, сроках и безопасности. Иначе формально данные «передали по договору», а по факту ответственность остаётся у исходного оператора.
7. Локализация и хранение на территории РК остаются чувствительной темой
Для части данных в 2026 году по-прежнему критично, где именно они хранятся и кто имеет к ним доступ. Этот вопрос касается государственных сервисов, финтеха, телеком-сектора и компаний, которые работают с большими объёмами данных граждан Казахстана. Проверять актуальные требования нужно в действующей редакции законодательства и разъяснениях профильных органов на gov.kz и adilet.zan.kz.
Для бизнеса это означает, что облачный провайдер за рубежом не всегда подходит автоматически. Нужно смотреть не только на цену и удобство, но и на соответствие правовому режиму хранения и передачи данных. В противном случае экономия на инфраструктуре может обернуться регуляторным риском.
8. Внутренние политики безопасности перестают быть формальностью
В 2026 году наличие политики конфиденциальности уже не спасает, если сотрудники реально работают без регламентов доступа и обучения. Закон и практика требуют не красивого документа, а работающих процедур: кто видит данные, кто может их выгружать, как оформляется доступ, что делать при инциденте. Это касается и крупных компаний, и небольших команд, которые собирают заявки через сайты и мессенджеры.
На практике компании нужно хотя бы раз в год пересматривать матрицу доступов и сценарии реагирования на утечки. Иначе формально всё написано, а фактически любой менеджер может скачать клиентскую базу в личный файл.
9. Уведомление об инцидентах становится важнее самой утечки
В 2026 году скорость реакции на инцидент с персональными данными важна почти так же, как само предотвращение утечки. Если произошёл несанкционированный доступ, потеря носителя или ошибка в настройке прав, компании нужно быстро зафиксировать событие, ограничить ущерб и подготовить документы для внутренней и внешней проверки. Для отраслей с высокой чувствительностью данных это уже часть базовой гигиены.
Это меняет поведение бизнеса: компании начинают не только защищать данные, но и учиться признавать инциденты без хаоса. У кого есть план реагирования, у того меньше репутационный и финансовый ущерб.
10. Проверки и комплаенс смещаются в сторону цифровых следов
В 2026 году регуляторный фокус смещается к цифровым следам: логам, журналам доступа, согласиям и цепочке передачи данных. Это значит, что на бумажные объяснения всё чаще смотрят как на вспомогательный материал, а не как на основное доказательство добросовестности. Для бизнеса это полезный, но жёсткий сигнал: если система не умеет показать, кто и когда открыл данные, доказать соблюдение правил будет сложнее.
Поэтому компании, которые хотят снизить риск споров, должны собирать не только документы, но и технические подтверждения. Иначе проверка быстро упирается в вопрос: где логи, где доступы, где история согласий?
Сравнение: что меняется для бизнеса и для граждан
| Сфера | Что усиливается в 2026 году | Что это значит |
|---|---|---|
| Согласие | Конкретность и разделение целей | Нужны отдельные формы и понятные тексты |
| Штрафы | Более жёсткая ответственность | Ошибки в обработке становятся дороже |
| Шифрование | Базовый стандарт защиты | Без технических мер риски растут |
| Права граждан | Доступ, исправление, удаление | Нужны рабочие процедуры ответа |
| Передача подрядчикам | Больше прозрачности | Договоры должны быть детальными |
«Собственник, оператор и (или) третье лицо обязаны принимать меры по защите персональных данных» — Закон РК «О персональных данных и их защите», adilet.zan.kz.
Часто задаваемые вопросы
Нужно ли получать отдельное согласие на маркетинговые рассылки?
Да, если рассылка не нужна для исполнения основного договора, её лучше выделять отдельно. Для компаний это снижает риск споров, а для пользователя делает выбор прозрачнее. В 2026 году такой подход безопаснее, чем одна общая галочка «согласен со всем».
Может ли компания хранить данные бесконечно?
Нет, хранение должно быть связано с конкретной целью и сроком. Если цель достигнута, данные подлежат удалению, обезличиванию или архивированию в законных пределах. Иначе возрастает риск претензий.
Что самое опасное для бизнеса: штраф или утечка?
Обычно утечка опаснее в долгую, а штраф — в короткую. Утечка бьёт по доверию, контрактам и репутации, а штраф фиксирует юридический риск. В 2026 году компании приходится учитывать оба эффекта сразу.
Нужно ли обновлять политику конфиденциальности в 2026 году?
Да, если изменились цели обработки, подрядчики, каналы передачи или сроки хранения. Политика без связи с реальными процессами не помогает ни пользователю, ни компании.
Кому особенно важно следить за этими изменениями?
Всем, кто собирает и хранит данные клиентов, сотрудников или пользователей. Это банки, e-commerce, HR-платформы, медсервисы, школы, маркетплейсы и гос-сервисы.
Главное
В 2026 году защита персональных данных в Казахстане становится не формальной обязанностью, а проверяемой системой из согласий, технической защиты и доказуемых процедур. Для компаний главный риск — не один отдельный штраф, а слабая организация всех процессов сразу: от сбора данных до их удаления. Для пользователей это означает больше контроля и больше шансов потребовать прозрачности. Проверять актуальную редакцию норм лучше в adilet.zan.kz и разъяснениях на gov.kz.



